Wróć na stronę główną
Prywatność

Polityka prywatności

Wchodzi w życie: 28 lipca 2026

1. Kim jesteśmy

Chatmerce to platforma agentów konwersacyjnych RCS i web prowadzona przez Prosit AS, spółkę zarejestrowaną w Norwegii (organisasjonsnummer: 932 184 110, do uzupełnienia po rejestracji). Email kontaktowy: hello@chatmerce.eu. Prosit AS jest administratorem danych osobowych w rozumieniu Rozporządzenia (UE) 2016/679 (RODO).

W tej polityce „my”, „nas” i „Chatmerce” oznaczają Prosit AS. „Ty” oznacza osobę, której dane przetwarzamy — najczęściej użytkownika dashboardu app.chatmerce.eu, ale także końcowego rozmówcę agenta wdrożonego przez naszego klienta.

2. Jakie dane zbieramy

2.1 Dane z rejestracji i konta

  • Imię i adres e-mail (z OAuth: Google, Microsoft, Apple)
  • Identyfikator zewnętrznego dostawcy uwierzytelniania (sub z OAuth, opaque dla nas)
  • Awatar (URL z konta OAuth, opcjonalnie)
  • Nazwa firmy, NIP, adres do faktury (gdy zakładasz konto firmowe)
  • Hasła nigdy nie trafiają do naszych systemów — uwierzytelnianie obsługuje Clerk (zob. sub-procesorzy)

2.2 Dane techniczne i logi

  • Adres IP (anonimizowany po 30 dniach)
  • Nagłówek User-Agent
  • Czas zalogowania i akcji w panelu
  • Identyfikator sesji (cookie HttpOnly)

2.3 Dane konfiguracyjne („Customer Data”)

  • Treść promptów i instrukcji agenta
  • Wgrane źródła wiedzy (PDF-y, linki, tekst)
  • Konfiguracja agentów

Te dane należą do ciebie. Przetwarzamy je wyłącznie po to, żeby działała usługa.

2.4 Rozmowy z agentem

  • Treść wiadomości użytkownika końcowego i odpowiedzi agenta
  • Identyfikator sesji (anonimowy dla web widgetu; numer telefonu dla RCS)
  • Czas wiadomości, kanał (web/RCS), wersja agenta
  • Metadane techniczne: ilość tokenów, koszt rozmowy, użyty model LLM

2.5 Dane rozliczeniowe

  • Nazwa firmy, NIP, adres do faktury
  • Historia płatności (Stripe, po uruchomieniu płatności)

3. Dlaczego to zbieramy i na jakiej podstawie

CelPodstawa prawna (RODO art. 6)Dane
Świadczenie usługi (konto, obsługa agenta)art. 6 ust. 1 lit. b — wykonanie umowykonto, konfig, rozmowy
Wystawienie faktury, obowiązki podatkoweart. 6 ust. 1 lit. c — obowiązek prawnyrozliczeniowe
Bezpieczeństwo, zapobieganie nadużyciomart. 6 ust. 1 lit. f — uzasadniony intereslogi, IP
Marketing własny (newsletter, jeśli zapiszesz się)art. 6 ust. 1 lit. a — zgodaemail
Statystyki użycia, ulepszanie produktuart. 6 ust. 1 lit. f — uzasadniony interesagregaty (bez treści rozmów)

4. Komu udostępniamy dane (sub-procesorzy)

Każdy sub-procesor ma podpisaną z nami umowę powierzenia (DPA) i ma siedzibę w EOG lub działa w ramach Standardowych Klauzul Umownych (SCC) zgodnie z decyzją wykonawczą Komisji (UE) 2021/914.

Sub-procesorCo przetwarzaLokalizacja
Google Cloud (Cloud Run, Firestore, BigQuery, Secret Manager)hosting, baza danych, sekretyeurope-west4 (Holandia)
Google (Gemini API)przetwarzanie zapytań LLMeurope-west4
Clerk, Inc.uwierzytelnianie użytkownikówUSA — SCC + DPF
SerwerSMS (Vercom S.A.)dostawa wiadomości RCS (jeśli używasz tego kanału)Polska
Cloudflare, Inc.CDN, hosting strony marketingowejglobalnie — SCC + DPF
Stripe Payments Europerozliczenia subskrypcji (po uruchomieniu)Irlandia

Aktualną pełną listę z datami zmian wysyłamy na życzenie: hello@chatmerce.eu. Plan Enterprise: lista dostarczana jako załącznik do umowy.

5. Przekazywanie danych poza EOG

Z sub-procesorów spoza EOG korzystamy z Clerk (USA) i Cloudflare (globalnie). Oba podmioty są certyfikowane w ramach EU–U.S. Data Privacy Framework (DPF) i mają z nami podpisane Standardowe Klauzule Umowne. Pozostałe dane pozostają w EOG.

6. Jak długo przechowujemy dane

  • Konto użytkownika: do usunięcia konta + 30 dni (okno na cofnięcie)
  • Rozmowy: 24 miesiące od ostatniej wiadomości (chyba że wcześniej je usuniesz)
  • Logi techniczne: 90 dni
  • Faktury i dane rozliczeniowe: 5 lat (ustawa o rachunkowości, art. 74)
  • Backupy: 35 dni

Po wygaśnięciu okresu dane są usuwane lub anonimizowane automatycznym jobem.

7. Twoje prawa (RODO art. 15–22)

Masz prawo do:

  • Dostępu do swoich danych (art. 15)
  • Sprostowania błędnych danych (art. 16)
  • Usunięcia („prawo do bycia zapomnianym”, art. 17) — z panelu lub przez e-mail
  • Ograniczenia przetwarzania (art. 18)
  • Przenoszenia danych w formacie JSON/CSV (art. 20)
  • Sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie (art. 21)
  • Niepodlegania decyzjom opartym wyłącznie na automatycznym przetwarzaniu (art. 22)

Wszystkie żądania kierujesz na hello@chatmerce.eu. Odpowiadamy w ciągu 30 dni (art. 12 ust. 3 RODO).

Możesz też wnieść skargę do organu nadzorczego:

  • Polska: Urząd Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl
  • Norwegia: Datatilsynet, Postboks 458 Sentrum, 0105 Oslo, datatilsynet.no
  • Lub do organu właściwego dla kraju twojej rezydencji.

8. Cookies

Używamy minimalnej liczby cookies:

  • chatmerce-theme — preferencja motywu (light/dark). 1 rok.
  • __session (Clerk) — sesja zalogowanego użytkownika. Czas trwania sesji.
  • cf_bm (Cloudflare) — ochrona przed botami. 30 minut.

Nie używamy cookies analitycznych ani marketingowych bez twojej wyraźnej zgody. Strona marketingowa nie ma pikseli Meta ani Google Ads. Do statystyk odwiedzin używamy Cloudflare Web Analytics — bez cookies, bez profilowania i bez śledzenia między witrynami. Podstawą prawną jest nasz uzasadniony interes (art. 6 ust. 1 lit. f RODO), a przetwarzamy wyłącznie dane zagregowane. Cloudflare jest naszym podprocesorem.

9. Dzieci

Chatmerce nie jest skierowane do osób poniżej 16 roku życia. Świadomie nie zbieramy danych dzieci.

10. Bezpieczeństwo

  • Szyfrowanie w trasie (TLS 1.3) i w spoczynku (AES-256, klucze zarządzane przez Google KMS)
  • Sekrety w Google Secret Manager — nigdy w bazie danych, logach ani repozytorium kodu
  • Dostęp do produkcji ograniczony do dwóch osób (founderów Prosit AS), z włączonym 2FA
  • Pentest zewnętrzny: pierwszy zaplanowany w III kwartale 2026 (planowo rocznie)
  • Plan ciągłości działania: backupy w innym regionie, RTO 24h, RPO 1h

11. Naruszenia ochrony danych

W przypadku stwierdzenia naruszenia mogącego skutkować ryzykiem dla twoich praw:

  • W ciągu 72 godzin zgłaszamy je organowi nadzorczemu (art. 33 RODO)
  • Powiadamiamy ciebie bezpośrednio, jeśli ryzyko jest wysokie (art. 34 RODO)
  • Publikujemy post-mortem na status.chatmerce.eu w ciągu 14 dni

12. Zmiany polityki

Istotne zmiany ogłaszamy mailem z 30-dniowym wyprzedzeniem. Historia zmian dostępna na życzenie pod hello@chatmerce.eu.

13. Kontakt

Sprawy ochrony danych: hello@chatmerce.eu

Inspektor ochrony danych: nie powołany. Działalność Prosit AS nie wymaga jego powołania zgodnie z art. 37 ust. 1 RODO. Wszystkie sprawy danych obsługują bezpośrednio założyciele Prosit AS.

Adres do korespondencji: Prosit AS, do uzupełnienia po rejestracji w norweskim Brønnøysundregistrene.